注:本文基于模型知识整理,建议结合权威教材与 RFC 原文核对细节。
一句话定义
网络攻击可归纳为窃听、篡改、伪装、拒绝服务四类,分别破坏机密性、完整性、认证与可用性;本文从防御视角拆解中间人与 DDoS 的原理,并给出以防火墙、IDS 与纵深防御为核心的防护框架。
为什么重要
防御设计必须先理解攻击原理:看不懂 ARP 欺骗就配不好交换机防护,算不清放大倍数就选不对清洗方案。证书告警、CC 攻击、恶意热点都是运维中真实会遇到的事件;kp-031 的密码学原语在这里落地为具体防线。
前置知识
建议先读 kp-031《密码学基石:对称加密、非对称加密与数字签名》,掌握完整性、认证、签名与证书的概念;建议回顾 kp-013《ARP/ICMP》中 ARP「请求广播、应答即信」的工作过程,以及 kp-022《DNS》的解析链路——中间人攻击正踩在这两处信任缺口上。
核心概念
- 威胁地图:窃听破坏机密性;篡改破坏完整性;伪装(冒充他人或插入中间)破坏认证;拒绝服务破坏可用性。
- 中间人攻击(Man-in-the-Middle, MITM):攻击者居于通信双方之间截转流量。
- ARP 欺骗(ARP Spoofing)与 DNS 污染(DNS Poisoning):局域网与解析环节的两种经典 MITM 手法。
- 恶意热点(Evil Twin):伪装成合法 SSID 的假接入点。
- 分布式拒绝服务(Distributed Denial of Service, DDoS):分容量型与应用型两类。
- 防火墙(Firewall)三代:静态包过滤、状态检测、应用网关/网络应用防火墙(Web Application Firewall, WAF)。
- 入侵检测系统(Intrusion Detection System, IDS)与入侵防御系统(Intrusion Prevention System, IPS)。
- 纵深防御(Defense in Depth):分层设防,不押注任何单点。
图示
中间人攻击的通用形态:流量不再直达,而是经过 M 中转
正常: A ◄─────────────────► B
MITM: A ◄────────► M ◄────────► B
(M 对 A 伪装成 B,对 B 伪装成 A,
双方浑然不觉,M 可窃听、可篡改)
ARP 欺骗的劫持点(局域网内):
主机A ────► 交换机 ────► 真网关
▲ ▲
│ 伪造 ARP 应答 │
└─── 攻击者M ──┘
M 谎称「网关 IP 对应的 MAC 是我」,A 的 ARP 缓存被污染,
发往网关的流量先进 M,再由 M 转发(可窥可改)。
UDP 反射放大:
攻击者 ──小请求(伪造源地址=受害者)──► 反射器(NTP/memcached 等)
│
受害者 ◄════════ 大响应(放大约数十到上万倍)═══════┘
攻击流量极小、受害流量极大;反射器还隐藏了攻击者来源。原理与机制
MITM 的两个落点。 落点一在局域网:ARP 协议没有认证机制,主机对「谁是网关」的应答会被无条件接受并写入缓存;伪造「网关 IP 到自己 MAC」的映射就能把同网段主机的上行流量引到攻击者——防御对应物是交换机的动态 ARP 检测(Dynamic ARP Inspection, DAI),它比对 ARP 应答与可信绑定表(由 DHCP Snooping 生成),不一致即丢弃。落点二在解析环节:DNS 污染利用 UDP 解析无认证、抢答即生效的特点把域名引向假地址——防御对应物是 DNSSEC 的签名链校验,或改用加密传输(DoH/DoT)抬高抢答门槛。
HTTPS 是 MITM 的根本防线。 只要证书校验严格执行(证书链可信、域名匹配、未过期、未被吊销),中间人就无法冒充服务器:它拿不到受信 CA 签给目标域名的证书,浏览器即告警。要警惕例外:企业在其受管终端安装自签根证书后,代理可合法地为流量重新签发证书、实现解密审计——这是合规监控手段,但对用户是重大信任转移:谁的根证书进了系统,谁的中间人就获豁免。个人对策是不随意安装来源不明的根证书。
恶意热点与用户侧对策。 攻击者在公共场所搭建与合法网络同名的假 AP,诱导终端自动接入后窃听或钓鱼。用户侧对策:关闭「自动连接开放热点」,出行优先用手机热点,并把 HTTPS 证书告警当作最后一道闸——假 AP 能转发流量,却无法为真域名出示可信证书。
DDoS 的两类打点。 容量型打带宽:用海量流量灌满链路,典型手法是 UDP 反射放大——向开放服务(如 NTP 的 monlist、memcached 的 UDP 接口)发送伪造源地址的小请求,服务把大响应发给受害者,放大倍数从数十倍到上万倍量级;防御靠「分散吸收」:任播(Anycast)把同一服务地址广播到全球多地节点,攻击流量被就近摊薄,配合清洗中心牵引过滤后回注源站。应用型打资源:HTTP 洪水与 CC 攻击模拟正常请求,耗尽应用服务器与数据库连接池等后端资源,流量看似正常、服务已不可用;防御靠速率限制、人机验证、WAF 规则与业务画像识别。慢速连接攻击反其道而行:把每个连接故意拖得很慢以占满并发额度,防御以连接超时与并发上限为主。
防火墙三代演进。 第一代静态包过滤只看五元组(源/目的 IP、源/目的端口、协议号),快但无法区分报文属于哪个会话;第二代状态检测维护连接状态表,只放行属于合法会话的返回流量;第三代应用网关与 WAF 深入内容语义,识别注入攻击与恶意载荷。三代是组合而非替代关系。IDS/IPS 补上「看得懂行为」的一环:基于特征或异常模型发现并阻断攻击(IPS),与防火墙的规则过滤互补。
纵深防御收束。 任何单点都会被绕过:证书可能被误信任,防火墙与 WAF 规则都可能有疏漏。成熟的防御是分层的:网络边界(防火墙、抗 D)+主机(补丁、最小服务)+应用(输入校验、TLS)+数据(加密、权限)+全程可观测(日志、监控、演练),并贯彻最小权限原则。安全的本质是抬高攻击成本、缩短响应时间,而非追求「绝对安全」。
实例分析
一次典型的应用层 DDoS 处置:监控发现某下单接口请求数暴涨数倍,转化率几乎为零,来源分散且请求酷似真实用户——判定为 CC 类攻击。处置组合:接口级限速、触发式验证码、WAF 针对该接口上线规则、CDN 边缘承接流量;同时保留 Anycast 与清洗升级预案,以防对方转为容量型。反之,若整个公网 IP 入方向带宽被打满、连通性尽失,则是容量型,第一动作是接入运营商清洗服务,而非在源站调优。
常见误区
- 「装了防火墙就安全」:防火墙拦不住应用层逻辑漏洞,也基本不防来自内部与白名单方向的威胁。
- 「HTTPS 站点不会被 DDoS」:TLS 保护机密性与完整性,不保护可用性。
- 「攻击都来自外部黑客」:配置错误与内部越权在真实事件中占比可观。
- 「验证码能挡住 CC」:它抬高成本而非免疫,攻击方可切换代理来源或降低频率绕开阈值。
- 「自签证书代理只是加速」:它意味着流量被解密审计,是信任关系的根本变更,必须知情且受控。
自测题
- 四类攻击分别对应破坏哪个安全目标?
答案要点:窃听破坏机密性;篡改破坏完整性;伪装(含中间人)破坏认证;拒绝服务破坏可用性。
- 为什么严格执行证书校验后,ARP 欺骗型中间人拿不到敏感数据?
答案要点:ARP 欺骗只能截获流量,不能伪造可信证书;TLS 建立时浏览器校验证书链与域名,假证书触发告警,攻击者无法解密密文。
- 容量型与应用型 DDoS 耗尽的资源有何不同?缓解思路为何不同?
答案要点:容量型耗链路带宽,靠 Anycast 分散与清洗中心吸收;应用型耗后端计算与连接资源,靠限速、验证码、WAF 与业务画像;慢速连接以并发超时防护。
- 防火墙三代分别「看」什么?
答案要点:静态包过滤看五元组;状态检测看连接状态表与会话上下文;应用网关/WAF 看内容语义;三者组合使用而非互相替代。
- 用一句话说明纵深防御为什么优于单点强防御。
答案要点:任何单点都可能被绕过或失效,分层设防+最小权限+可观测让单层失守不致全局沦陷,并缩短发现与响应时间。
延伸阅读
- NIST SP 800-94《入侵检测与防御系统指南》
- Kurose & Ross《计算机网络:自顶向下方法》网络安全章节
- OWASP《Top 10》系列防御文档